11 minutos Plugin malicioso do VS Code derruba computadores de funcionários, GitHub admite que 3800 repositórios internos foram roubados

robot
Geração de resumo em curso
Notícias ME News, 20 de maio (UTC+8), de acordo com a monitorização do 动察 Beating, o GitHub emitiu um anúncio de investigação de segurança, confirmando que um funcionário teve o seu dispositivo infetado por uma extensão do VS Code envenenada, resultando num acesso não autorizado aos seus repositórios de código internos. O atacante afirma ter embalado e roubado cerca de 3800 repositórios internos do GitHub, e a empresa reconhece que esta alegação está alinhada com os resultados atuais da investigação em termos de direção. O plug-in malicioso envolvido foi a conhecida extensão Nx Console (versão v18.95.0), que esteve brevemente disponível no mercado do Microsoft Visual Studio Code em 18 de maio. O atacante obteve permissões de publicação ao roubar um Token de contribuidor, e enviou a versão maliciosa contendo um ladrão de credenciais para o mercado de aplicações. Embora a equipa do Nx tenha detetado a anomalia e removido esta versão em 11 minutos, um funcionário do GitHub ainda assim fez o download durante esse período e foi infetado. Esta carga maliciosa lê automaticamente em segundo plano as credenciais Git do anfitrião, o armazenamento de extensões do VS Code, as chaves AWS e dados sensíveis do 1Password. Este conjunto de credenciais permitiu que os atacantes externos contornassem as barreiras de segurança periféricas e roubassem diretamente os repositórios de código internos do GitHub. O GitHub afirmou que detetou e controlou esta invasão de dispositivos em 19 de maio. Para mitigar riscos, a equipa de segurança realizou uma rotação urgente de todas as chaves críticas durante a noite e ontem, dando prioridade às credenciais de alto valor. Atualmente, a equipa continua a analisar registos e a monitorizar atividades subsequentes; o relatório completo será divulgado após a conclusão da investigação. (Fonte: BlockBeats)
Ver original
Esta página pode conter conteúdos de terceiros, que são fornecidos apenas para fins informativos (sem representações/garantias) e não devem ser considerados como uma aprovação dos seus pontos de vista pela Gate, nem como aconselhamento financeiro ou profissional. Consulte a Declaração de exoneração de responsabilidade para obter mais informações.
  • Recompensa
  • Comentar
  • Republicar
  • Partilhar
Comentar
Adicionar um comentário
Adicionar um comentário
Nenhum comentário
  • Fixado